Volver al blog

Autenticación sin contraseña

El tejido de sincronización no es un riesgo solo de las passkeys

8 de septiembre de 2026 · 6 min de lectura

Primer plano abstracto de piedras texturizadas
Foto de Jason Dent en Unsplash

Se critica a menudo que las passkeys sincronizadas depositan demasiada confianza en la nube de un proveedor. La preocupación es real—pero no es exclusiva de las passkeys. Los gestores de contraseñas, los códigos OTP por correo y las apps de autenticación sincronizadas ya dependen de tejidos de cuenta similares.

El documento del National Cyber Security Centre (NCSC) del Reino Unido que compara credenciales tradicionales y FIDO2 para uso personal (23 de abril de 2026) deja explícito ese paralelo: el riesgo de sincronización ya existe en la MFA cotidiana, y la respuesta correcta es endurecer el tejido—no tratar las passkeys como un fallo especial.

La crítica: las passkeys sincronizadas confían en la nube del proveedor

Una passkey sincronizada es una credencial FIDO2 que se respalda y queda disponible en otros dispositivos mediante una plataforma del proveedor—el tejido de sincronización. Si un atacante toma esa cuenta, puede acabar con credenciales usables en un dispositivo nuevo bajo su control.

Es una amenaza justa de debatir. Lo injusto es presentar que contraseña más códigos evita la confianza en la nube. Para la mayoría de la gente, la misma cuenta de Apple, Google, Microsoft o del gestor ya guarda los secretos que abren todo lo demás.

Ya sincronizas contraseñas, semillas TOTP y el correo

El documento del NCSC señala que la sincronización de credenciales se critica a menudo cuando se asocia a passkeys, aunque los mismos principios—y a veces los mismos tejidos—aplican a la MFA tradicional.

Los gestores independientes e integrados en el navegador suelen sincronizar la bóveda por una nube del proveedor. Las semillas TOTP guardadas ahí viajan con ellas. El OTP por correo se «sincroniza» donde estés conectado al mail. Esas cuentas de correo suelen ser la misma identidad usada para recuperar la bóveda.

Los códigos SMS y los tokens TOTP hardware no siguen esa ruta de sync—pero siguen siendo phishables de otras formas. Evitar la nube no implica automáticamente una autenticación más fuerte.

Las contraseñas memorizadas y reutilizadas son una peor forma de «sync»

Si memorizas una contraseña y la reutilizas en muchos sitios, sincronizas de hecho ese secreto con cada servicio que lo almacena. Una filtración en un sitio de bajo valor se convierte en llave para el correo, la banca o el trabajo.

Ese «tejido» humano no tiene el enlace al origen ni la unicidad por cuenta de FIDO2. El credential stuffing vive de ello. Frente a una bóveda protegida que sincroniza secretos únicos, la reutilización es el modelo de confianza más débil—no el más seguro.

Lo que el NCSC observó en los tejidos first-party

Las especificaciones FIDO2 describen un tejido de sincronización pero dejan los requisitos de seguridad a los proveedores. En su revisión de 2025 de tejidos first-party (Apple, Google, Microsoft), el NCSC encontró que todos exigían autenticación multifactor para almacenar passkeys y admitían passkeys u otra autenticación resistente al phishing para la cuenta del tejido.

Esa combinación importa: si el acceso a la bóveda es resistente al phishing, «phishar el tejido de sync» se vuelve mucho más difícil que phishar una bóveda solo con contraseña. Los ecosistemas first-party no son perfectos, pero marcan un listón más alto que «cualquier respaldo en la nube».

Los gestores de terceros varían—elige con cuidado

Los tejidos de terceros son más irregulares. La charla Disobey 2026 de Fabian Bader Are passkeys as secure as you think? (citada por el NCSC) indicó que varios gestores de terceros conocidos no exigían MFA solo para crear o almacenar passkeys—lo que aumenta el riesgo de proteger passkeys detrás de una cuenta de sync que sigue siendo solo una contraseña.

Ese hallazgo habla de políticas de cuenta y defaults de producto, no de que las passkeys estén rotas. Tampoco significa que todo gestor de terceros sea débil. En la práctica: antes de confiar en una bóveda para passkeys, comprueba si la cuenta admite MFA fuerte o una passkey, y si la MFA es obligatoria—no solo opcional.

Lista práctica para asegurar el tejido de sync

Trata la cuenta que sincroniza tus credenciales como un acceso de joya de la corona. Endurecela como harías con la recuperación del correo.

  • Activa autenticación resistente al phishing (passkey o llave FIDO hardware) para la cuenta de la bóveda / plataforma siempre que el producto lo permita.
  • Prefiere gestores y bóvedas del SO que exijan MFA para enrolar o sincronizar—no solo MFA opcional después.
  • Confirma que la recuperación es deliberada y documentada: códigos de recovery, dispositivos de confianza o flujos que entiendas antes de necesitarlos.
  • Prefiere almacenamiento integrado en el SO o respaldado por hardware cuando importe la resistencia a malware, sobre todo en escritorio.
  • Mantén contraseñas únicas y generadas para servicios que aún no tengan passkeys—la sync no justifica la reutilización.

Las claves FIDO de un solo dispositivo evitan el phishing del sync—pero mueven el riesgo

Los tokens FIDO hardware y otras credenciales de un solo dispositivo que no pueden salir del autenticador no quedan expuestos si alguien phisha la cuenta del tejido de sync. Es una ventaja real para uso personal de alta garantía.

La contrapartida es la disponibilidad: perder la única clave enrolada sin autenticador de respaldo te empuja a la recuperación de cuenta en cada relying party. La sync es usabilidad y recovery; el almacenamiento en un solo dispositivo es contención. Elige según el valor de la cuenta y lo cuidadoso que seas con las copias—no según eslóganes de «nunca confiar en la nube».

Endurece la bóveda que ya sincronizas

Usa contraseñas largas y únicas en un gestor de confianza para cada cuenta que aún las necesite, protege esa bóveda con inicio de sesión resistente al phishing y luego lee nuestro resumen de passkeys si aún eliges entre credenciales sincronizadas y ligadas al dispositivo.